Security / DevTools / Open Source
Cloudflare AI Crawl Control:用爬蟲路徑檢查 Vibe Coding 網站是否暴露敏感檔
Threads 提醒 Cloudflare 後台的 AI 爬蟲路徑可看出 bot 是否正在探測 serviceAccountKey.json、.env.production、.ssh/config 等敏感路徑;對 Vibe Coding / 靜態站 / SPA 尤其值得做 404/403、WAF 與密鑰輪換檢查。
2026年7月16日2 分鐘閱讀👁 5
Security / Cloudflare / AI Crawlers
Cloudflare 的 AI 爬蟲路徑,不只是流量報表,也能當敏感檔暴露預警
Threads 這則提醒很實用:如果網站放在 Cloudflare 後面,尤其是 Vibe Coding、AI 生成、靜態站或 SPA fallback 做出來的網站,應該進 Cloudflare 的 AI Crawl Control / AI crawler analytics 看「最常被爬取的路徑」。它可能直接暴露 bot 正在掃描哪些常見敏感檔。
Kate 判斷:這不是單純「擋 AI 訓練」議題,而是資安巡檢入口。看到
/serviceAccountKey.json、/.env.production、/.ssh/config 這類路徑,就算目前回 200 是 SPA fallback,也應立刻確認回應內容、cache、原始 server、object storage、build artifact 沒有真的吐出秘密。Threads 截圖重點 OCR
截圖是 Cloudflare 後台「最常被爬取的路徑」,欄位包含路徑、主機、已傳輸位元組、允許的請求、推薦流量,並可依 2xx / 3xx / 4xx / 5xx 篩選。
| 被探測路徑 | 截圖中的請求量 / 傳輸量 | 風險解讀 |
|---|---|---|
/sitemap.xml | 10 requests / 12.58 KB | 正常搜尋 / crawler 常見入口。 |
/serviceAccountKey.json | 8 requests / 9.98 KB | 高度敏感:常見 Firebase / Google service account key 檔名。 |
/.hermes/auth.json | 8 requests / 10.01 KB | 高度敏感:若存在可能含 agent / token / auth 資訊。 |
/.ssh/config |